Поддерживает ли BI.ZONE PAM требования ФСТЭК к усиленной и строгой аутентификации?


Да, BI.ZONE PAM поддерживает механизмы усиленной и строгой аутентификации, предусмотренные требованиями приказа ФСТЭК России №117, стандарта ГОСТ Р 58833-2020, а также методическим рекомендациям ФСТЭК России от 12.04.2026.

Указанные документы определяют требования к применению усиленной и строгой аутентификации для привилегированного доступа. Конкретный механизм аутентификации выбирается исходя из класса защищенности информационной системы и требований оператора.

В зависимости от требований информационной системы и выбранного сценария могут использоваться одноразовые пароли (TOTP), аппаратные токены, клиентские сертификаты (mTLS), внешние провайдеры аутентификации (OIDC, SAML 2.0), а также технологии WebAuthn и FIDO2.

Поддерживаемые способы аутентификации

В BI.ZONE PAM доступны следующие механизмы аутентификации.

TOTP

Одноразовые пароли по RFC 6238 (Google Authenticator, Яндекс Ключ и совместимые приложения).

mTLS

Аутентификация с использованием клиентских сертификатов, включая сертификаты, размещенные на аппаратных токенах PKCS#11, например, Рутокен ЭЦП 3.0.

Внешние провайдеры аутентификации

Интеграция по OIDC и SAML 2.0 (Яндекс ID, BI.ZONE ID, Platform V IAM, Blitz, Multifactor, MFASOFT, СУДИС и другие совместимые решения).

Используются для аутентификация как в PAM, так и при подключении на ресурс.

WebAuthn

Аутентификация при подключении на ресурс через:

  • биометрию устройства — Windows Hello, сканер отпечатка пальца, Face ID.

  • Внешние USB/NFC/Bluetooth-ключи (FIDO2-токены) — Рутокен MFA, Рутокен ЭЦП 3.0 + Рутокен Pass приложение, YubiKey.

  • Облачные ключи —Apple iCloud Keychain, Google Password Manager.

Поддерживаемые ОС и устройства:

  • Windows — полная поддержка начиная с Windows 10. Ключи создаются и привязываются через встроенную систему Windows Hello (авторизация по лицу, отпечатку пальца или PIN-коду).

  • macOS — нативная поддержка доступна начиная с macOS Ventura (13) и выше. Ключи сохраняются в Связке ключей iCloud (iCloud Keychain) и защищаются черезTouch ID или пароль.

  • Linux — на уровне самой ОС встроенного единого хранилища по умолчанию нет. Однако Passkeys полноценно работают в Linux через современные браузеры или при использовании внешних менеджеров паролей (1Password, Bitwarden) и аппаратных USB-ключей (Yubikey).

  • iPhone — версии iOS 16 и новее. Поддерживают встроенный через Face ID или Touch ID. Ключи синхронизируются через iCloud Keychain.

  • Android — версии 9 и новее. Поддерживают привязку ключей к защищенному чипу телефона и синхронизацию через Google Менеджер паролей.

Поддержка отдельных сценариев с использованием WebAuthn при подключении к целевым ресурсам будет доступна начиная с версии PAM 2.6. В версии 2.5 эти возможности доступны только для аутентификации в веб-интерфейсе BI.ZONE PAM.

Варианты реализации

Вариант 1. Усиленная многофакторная аутентификация

Вариант предназначен для информационных систем классов К1, К2 и К3.

BI.ZONE PAM использует второй фактор в виде TOTP или пуш-уведомления.

Вход в PAM

  1. Пользователь инициирует подключение через BI.ZONE PAM.

  2. Вводит первый фактор аутентификации.

  3. BI.ZONE PAM запрашивает второй фактор.

  4. Пользователь вводит одноразовый TOTP-код либо подтверждает пуш-уведомление на мобильном устройстве.

  5. После успешной проверки факторов пользователь получает доступ к PAM.

Подключение к ресурсу

  1. После успешной аутентификации в PAM, пользователь скачивает:

    • MFA-ярлык — для подключения по RDP;

    • MFA-сертификат — для подключения по SSH.

  2. Пользователь запускает подключение.

  3. Пользователь подключается к ресурсу.

Этот вариант позволяет реализовать базовое требование усиленной многофакторной аутентификации для К1, К2 и К3.

Для К1 необходимо дополнительно учитывать требование к устройству второго фактора при удаленном доступе. Реализация такого сценария описана в варианте 2.

Вариант 2. Усиленная аутентификация с использованием устройства пользователя

Вариант поддерживается начиная с релиза 2.6

Предназначен для информационных систем К1, К2 и К3.Для К2 и К3 сценарий соответствует базовому требованию меры ИАФ.3.

Для К1 дополнительно обеспечивается усиление 1 меры ИАФ.3: при удаленном доступе второй фактор должен формироваться на устройстве, находящемся во владении пользователя.

Вход в PAM

В качестве второго фактора может использоваться:

  • TOTP-функциональность BI.ZONE PAM на телефоне;

  • Настроенный механизм аутентификации входа в PAM через device flow с одноразовым кодом с токена.

  1. Пользователь открывает BI.ZONE PAM.

  2. Вводит первый фактор. BI.ZONE PAM запрашивает второй фактор

  3. .Пользователь получает или генерирует одноразовый код на устройстве, находящемся у него во владении.

  4. Вводит код в BI.ZONE PAM.После проверки факторов получает доступ.

Подключение к ресурсу

В версии 2.6 аналогичный подход может применяться непосредственно при подключении к целевому ресурсу.

  1. После аутентификации в PAM, пользователь получает ярлык RDP или строку подключения SSH.

  2. Запускает подключение к ресурсу.

  3. Проходит первый фактор аутентификации.

  4. Проходит второй фактор:

    • TOTP-функциональность BI.ZONE PAM на телефоне;

    • либо device flow с одноразовым кодом с токена.

  5. После успешной проверки факторов, пользователь подключается к ресурсу.

Таким образом, в версии 2.6 второй фактор может быть задействован не только при входе в PAM, но и непосредственно в сценарии подключения к защищаемому ресурсу.

Вариант 3. Строгая аутентификация через mTLS

Этот вариант может использоваться для информационных систем любого класса защищенности, если оператор принимает решение применять строгую аутентификацию в качестве усиления меры ИАФ.3.

Требования

  • корпоративный центр сертификации (PKI);

  • сертификаты пользователей и их размещение на аппаратных токенах, например Рутокен ЭЦП или аналогичных устройствах;

  • настроенная mTLS-аутентификация при входе в веб-интерфейс BI.ZONE PAM.

Вход в PAM

В качестве аппаратного средства может использоваться, например, Рутокен ЭЦП с сертификатом, соответствующим требованиям используемой PKI.

  1. Пользователь инициирует подключение через BI.ZONE PAM.

  2. PAM предоставляет ссылку для перехода к аутентификации.

  3. Пользователь переходит по ссылке в браузере и подключает USB-токен с сертификатом.

  4. Браузер обнаруживает сертификат на токене.

  5. Пользователь выбирает сертификат и вводит ПИН-код токена.

  6. Пользователь вводит логин и пароль, проходит второй фактор аутентификации.

  7. После успешной проверки получает доступ к PAM.

Подключение к ресурсу

  1. После успешной аутентификации в PAM, пользователь скачивает:

    • MFA-ярлык — для подключения по RDP;

    • MFA-сертификат — для подключения по SSH.

  2. Пользователь запускает подключение.

  3. Пользователь подключается к ресурсу.

Вариант 4. Строгая аутентификация через mTLS при подключении к ресурсу

Вариант поддерживается начиная с релиза 2.6

Вариант предназначен для информационных систем любого класса защищенности, если оператор принимает решение использовать строгую аутентификацию в качестве усиления меры ИАФ.3.

Требования

  • корпоративный центр сертификации (PKI);

  • сертификаты пользователей и их размещение на аппаратных токенах, например Рутокен ЭЦП или аналогичных устройствах;

  • настроенная mTLS-аутентификация при входе в веб-интерфейс BI.ZONE PAM.

Вход в PAM

В качестве аппаратного средства может использоваться, например, Рутокен ЭЦП с сертификатом, соответствующим требованиям используемой PKI.

  1. Пользователь инициирует подключение через BI.ZONE PAM.

  2. PAM предоставляет ссылку для перехода к аутентификации.

  3. Пользователь переходит по ссылке в браузере и подключает USB-токен с сертификатом.

  4. Браузер обнаруживает сертификат на токене.

  5. Пользователь выбирает сертификат и вводит ПИН-код токена.

  6. Пользователь вводит логин и пароль, проходит второй фактор аутентификации.

  7. После успешной проверки, пользователь получает доступ к PAM.

Подключение к ресурсу

В версии 2.6 аналогичный подход может применяться непосредственно при подключении к целевому ресурсу.

  1. После аутентификации в PAM, пользователь получает ярлык RDP или строку подключения SSH.

  2. Запускает подключение к ресурсу.

  3. В окне подключения PAM предоставляет ссылку для перехода к аутентификации.

  4. Пользователь переходит по ссылке в браузере и подключает USB-токен с сертификатом.

  5. Браузер обнаруживает сертификат на токене.

  6. Пользователь выбирает сертификат и вводит ПИН-код токена.

  7. Пользователь вводит логин и пароль, проходит второй фактор аутентификации.

  8. После успешной проверки факторов, пользователь подключается к ресурсу.

Таким образом, в версии 2.6 строгая аутентификация через аппаратный сертификат может быть реализована непосредственно в пользовательском сценарии подключения к целевому ресурсу.